Fortinet FortiBridge 1000 User Manual

FortiGate-1000
FortiGate!1000
Installation!and
安装和配置指南
Configuration!Guide
Enter
Esc
2.50
2003 年 7 月 21 日
1 2 3 4 / HA
INTERNAL
EXTERNAL
© Copyright 2003 美国飞塔有限公司版权所有。
本手册中所包含的任何文字、例子、图表和插图,未经美国飞塔有限公司的 许可,不得因任何用途以电子、机械、人工、光学或其它任何手段翻印、传
播或发布。
FortiGate-1000 安装和配置指南
2.50
2003 年 7 月 21 日
注册商标
本手册中提及的产品由他们各自的所有者拥有其商标或注册商标。
服从规范
FCC Class A Part 15 CSA/CUS
注意:如果更换的电池型号错误,有可能会导致爆炸。请根据使用说明中的
规定处理用过的电池。
请访问 http://www.fortinet.com 以获取技术支持。
请将在本文档或任何 Fortinet 技术文档中发现的错误信息或疏漏之处发送
techdoc@fortinet.com
目 录
简介 ................................................................... 1
防病毒保护 ................................................................... 1
Web 内容过滤 ................................................................. 2
电子邮件过滤 ................................................................. 2
防火墙 ....................................................................... 3
NAT/ 路由模式 .............................................................. 3
透明模式 ................................................................... 3
虚拟专用网 (VLAN........................................................... 3
网络入侵检测系统 (NIDS..................................................... 4
虚拟专用网络 (VPN.......................................................... 4
高可用性 ..................................................................... 5
安全安装、配置、管理 ......................................................... 5
基于 Web 的管理程序 ......................................................... 5
命令行接口 (CLI.......................................................... 6
日志和报告 ................................................................. 6
2.50 版本的新特点 ............................................................ 7
系统管理 ................................................................... 7
防火墙 Firewall ............................................................ 8
用户和认证 ................................................................. 8
VPN........................................................................ 8
NIDS....................................................................... 9
防病毒 ..................................................................... 9
网页过滤 ................................................................... 9
电子邮件过滤 ............................................................... 9
日志和报告 ................................................................. 9
关于本手册 .................................................................. 10
文档中的约定 ................................................................ 10
Fortinet 的文档 ............................................................. 11
Fortinet 技术文档的注释 ................................................... 12
客户服务和技术支持 .......................................................... 13
目录
开始 .................................................................. 15
包装中的物品 ................................................................ 16
安置 ........................................................................ 16
启动 ........................................................................ 17
连接到基于 Web 的管理程序 .................................................... 18
连接到命令行接口 (CLI) ...................................................... 19
FortiGate-1000 安装和配置指南
iii
目录
FortiGate 出厂默认设置 ...................................................... 20
出厂默认的 NAT/ 路由模式的网络配置 ......................................... 20
出厂默认的透明模式的网络设置 .............................................. 21
出厂时默认的防火墙配置 .................................................... 21
出厂时默认的内容配置文件 .................................................. 22
严谨型内容配置文件 ........................................................ 23
扫描型内容配置文件 ........................................................ 23
网页型内容配置文件 ........................................................ 24
非过滤型内容配置文件 ...................................................... 24
规划您的 FortiGate 设备的配置 ................................................ 25
NAT/ 路由模式 ............................................................. 25
具有多个外部网络连接的 NAT/ 路由模式 ....................................... 26
透明模式 .................................................................. 26
配置选项 .................................................................. 27
FortiGate 系列产品参数最大值列表 ............................................ 28
...................................................................... 29
NAT/ 路由 模式安装..................................................... 31
备配置 NAT/ 路由模式 ....................................................... 31
使用安装................................................................ 32
启动安装.............................................................. 32
连接到 基于 Web 的管理程序 ............................................... 32
使用前面板控制按钮 LCD .................................................... 33
使用命令行界面 .............................................................. 33
FortiGate 配置NAT/ 路由模式操作 ..................................... 33
FortiGate 连接到网络中 .................................................... 34
配置网络 .................................................................... 35
完成配置 .................................................................... 36
配置接口 12 3 ......................................................... 36
配置接口 4/HA............................................................. 36
设置日和时............................................................ 36
启用防病毒保护 ............................................................ 36
注册 FortiGate 设备 ........................................................ 37
配置防病毒和攻击更新 .................................................. 37
配置例:到互联网的多连接 ................................................ 37
配置 Ping 服务........................................................... 38
基于目的的路由配置.................................................. 39
策略路由的例子 ............................................................ 41
防火墙策略举............................................................ 42
透明模式安装 .......................................................... 45
备配置透明模式 ............................................................ 45
iv
美国飞塔有限公司
使用安装................................................................ 45
换到透明模式 ............................................................ 46
启动安装.............................................................. 46
连接到 基于 Web 的管理程序 ............................................... 46
使用前面板控制按钮 LCD .................................................... 46
使用命令行接口 .............................................................. 47
换到透明模式 ............................................................ 47
配置透明模式的管理 IP 地址 ................................................. 47
配置透明模式的默认网关 .................................................... 47
完成配置 .................................................................... 48
设置日和时............................................................ 48
启用防病毒保护 ............................................................ 48
注册 FortiGate 设备 ........................................................ 48
配置防病毒和攻击更新 .................................................. 48
FortiGate 连接到网络中 ................................................... 48
透明模式配置的例子 .......................................................... 50
目录
默认路由和静态路由 ........................................................ 50
到外部网络的默认路由的例子 ................................................ 50
到外部目的地址静态路由的例子 ............................................ 52
到内部目的地址静态路由的例子 ............................................ 54
高可用性 .............................................................. 57
动 - HA ............................................................... 57
动 - HA ............................................................... 58
NAT/ 路由模式HA ......................................................... 59
安装和配置 FortiGate 设备 .................................................. 59
配置 HA 接口 ............................................................... 59
配置 HA ................................................................ 60
HA 连接到您的网络 ..................................................... 61
启动 HA ................................................................. 63
透明模式HA ............................................................. 63
安装和配置 FortiGate 设备 .................................................. 63
配置 HA 接口和 IP 地址 ...................................................... 63
配置 HA ................................................................ 64
HA 连接到您的网络中 ................................................... 65
启动 HA ................................................................. 66
FortiGate-1000 安装和配置指南
v
目录
管理 HA ................................................................... 66
查看 HA 簇成员状态 ......................................................... 67
监视簇成员 ................................................................ 67
监视簇................................................................ 68
查看和管理日志...................................................... 68
单独管理中的设备 ........................................................ 69
同步簇配置 ................................................................ 70
返回独立模式配置 ........................................................ 70
失效恢复后替FortiGate ................................................ 70
HA 选项 ................................................................. 71
FortiGate 设备中选一个设备 .......................................... 71
配置轮询的权........................................................ 71
系统状态 .............................................................. 73
修改 FortiGate ........................................................ 74
修改 FortiGate ......................................................... 74
升级到新版本的........................................................ 74
恢复到一个件版本.................................................... 76
使用 CLI 新启动系统安装.............................................. 78
在安装新版本的件之前进行测............................................ 80
安装和使用一个备份了映像 ............................................ 82
手动更新病毒防护定义库 ...................................................... 85
手动更新攻击义库 .......................................................... 85
显示 FortiGate 的序列号 ...................................................... 86
显示 FortiGate 行时...................................................... 86
显示日志硬盘状态 ............................................................ 86
系统设备 ................................................................ 86
恢复系统设置 ................................................................ 86
将系统设置恢复到出厂设置 .................................................... 87
换到透明模式 .............................................................. 87
换到 NAT/ 路由模式 ......................................................... 88
新启动 FortiGate 设备 ...................................................... 88
FortiGate 设备 .......................................................... 88
系统状态 .................................................................... 88
查看 CPU 和内存状态 ........................................................ 89
vi
查看和网络状态 ........................................................ 90
查看病毒和入侵状态 ........................................................ 90
列表 .................................................................... 91
美国飞塔有限公司
病毒和攻击义升级及注册 .............................................. 93
病毒防护定攻击更新 .................................................. 93
连接到 Forti 响应发布网络 .................................................. 94
配置周期性更新 ............................................................ 95
配置更新日志 .............................................................. 96
添加后备服务............................................................ 96
手工更新病毒防护定攻击............................................ 97
配置送更新 .............................................................. 97
NAT 设备的送更新 .................................................... 98
理服务更新 ................................................... 102
注册 FortiGate 设备 ......................................................... 102
FortiCare 服务合同....................................................... 103
注册 FortiGate 设备 ....................................................... 103
更新注册信息 ............................................................... 105
找回丢失Fortinet 支持密码 .............................................. 105
查看注册的 FortiGate 设备列表 ............................................. 105
注册一个新的 FortiGate 设备 ............................................... 106
添加修改 FortiCare 支持合同........................................... 106
修改您的 Fortinet 支持密码 ................................................ 107
修改您的系信息或安全提........................................... 107
下载病毒防护和攻击更新 ............................................... 107
RMA 注册 FortiGate 设备 ................................................. 108
目录
网络配置 ............................................................. 109
配置区域 ................................................................... 109
添加区域 ................................................................. 109
区域添加接口 ......................................................... 110
区域添加 VLAN 子接口 .................................................. 110
名区域............................................................... 110
删除区域 ................................................................. 110
配置网络接口 ............................................................... 111
查看接口列表 ............................................................. 111
启动一个接口 ............................................................. 111
修改一个接口的静态 IP 地址 ................................................ 111
接口添加IP 地址 .................................................. 112
接口添加 ping 服务.................................................... 112
控制到接口的管理访问 ..................................................... 112
接口的连接配置通讯日志 ................................................. 113
修改外部网络接口的 MTU 大小以提高网络性能 ................................. 113
配置接口 4/HA ............................................................ 114
配置管理接口 (透明模式)................................................. 114
FortiGate-1000 安装和配置指南
vii
目录
配置虚拟局域网(VLAN)..................................................... 115
VLAN 网络配置 ............................................................ 115
添加 VLAN 子网络接口 ...................................................... 116
配置路由 ................................................................... 118
添加默认路由 ............................................................. 118
路由表添加基于目的的路由 ............................................... 119
添加路由 (透明模式)..................................................... 120
配置路由表 ............................................................... 120
策略路由 ................................................................. 121
在您的内部网络中提DHCP 服务 .............................................. 121
RIP 配置 ............................................................. 123
RIP 设置 ................................................................... 124
FortiGate 接口配置 RIP ................................................... 125
添加 RIP 邻居 ............................................................... 127
添加 RIP 过滤............................................................. 127
添加单RIP 过滤....................................................... 128
添加一个 RIP 过滤列表 ..................................................... 128
添加一个邻居过滤....................................................... 129
添加一个路由过滤....................................................... 129
系统配置 ............................................................. 131
设置系统日和时......................................................... 131
基于基于 Web 的管理程序的选项 ........................................... 132
添加编辑管理员帐....................................................... 133
添加新的管理员帐....................................................... 134
编辑管理员帐........................................................... 134
配置 SNMP .................................................................. 135
SNMP 监视配置 FortiGate 设备 ............................................ 135
配置 FortiGate SNMP 支持 .............................................. 135
FortiGate 管理信息MIB).............................................. 136
FortiGate 陷阱 ........................................................... 137
制替换信息 ............................................................... 137
制替换信息 ............................................................. 138
邮件 ............................................................. 139
viii
美国飞塔有限公司
防火墙配置 ........................................................... 141
默认防火墙配置 ............................................................. 142
接口 ..................................................................... 142
VLAN 子接口 .............................................................. 142
区域 ..................................................................... 142
地址 ..................................................................... 143
服务 ..................................................................... 143
任务................................................................. 143
内容配置文件 ............................................................. 144
添加防火墙策略 ............................................................. 144
防火墙策略选项 ........................................................... 145
配置策略列表 ............................................................... 148
策略匹配的细节 ........................................................... 149
改策略列表中策略................................................. 149
启用和策略 ........................................................... 149
地址 ....................................................................... 150
添加地址 ................................................................. 150
编辑地址 ................................................................. 151
删除地址 ................................................................. 152
地址编地址组 ......................................................... 152
服务 ....................................................................... 153
的服务 ............................................................. 153
访问定服务 ............................................................. 155
服务分组 ................................................................. 156
任务................................................................... 157
创建一个一性任务................................................... 157
创建周期性任务....................................................... 158
策略添加一个任务................................................. 159
虚拟 IP .................................................................... 160
添加静态 NAT 虚拟 IP ...................................................... 160
添加端发虚拟 IP ...................................................... 161
添加使用虚拟 IP 策略 .................................................... 162
IP ...................................................................... 163
添加 IP ................................................................ 163
使用口的防火墙策略IP .......................................... 164
IP 池和动NAT........................................................... 164
IP/MAC ................................................................ 164
为穿过防火墙的据包配置 IP/MAC ...................................... 165
连接到防火墙的据包配置 IP/MAC .................................... 165
添加 IP/MAC 地址 .......................................................... 166
查看IP/MAC 列表 ...................................................... 166
启用 IP/MAC 地址绑...................................................... 166
目录
FortiGate-1000 安装和配置指南
ix
目录
内容配置文件 ............................................................... 167
默认的内容配置文件 ....................................................... 168
添加一个内容配置文件 ..................................................... 168
将内容配置文件添加策略 ................................................. 169
用户认证 ........................................................... 171
设置认证............................................................... 172
添加用户名并配置认证 ....................................................... 172
添加用户和配置认证 ..................................................... 172
从内部删除用户................................................. 173
配置 RADIUS 支持 ............................................................ 173
添加 RADIUS 服务........................................................ 173
删除 RADIUS 服务........................................................ 174
配置 LDAP 支持 ............................................................. 174
添加 LDAP 服务.......................................................... 175
删除 LDAP 服务.......................................................... 175
配置用户................................................................. 176
添加用户............................................................... 176
删除用户............................................................... 177
IPSec VPN ............................................................ 179
密钥管理 ................................................................... 179
手工密钥 ................................................................. 180
使用密钥或证的自动互联密钥交换 ( 自动 IKE) ........................ 180
手工密钥 IPSec VPN ......................................................... 180
手工密钥 VPN 的一配置步骤 ............................................... 181
添加一个手工密钥 VPN 通道 ................................................. 181
自动 IKE IPSec VPN ......................................................... 182
自动 IKE VPN 的一配置步骤 ............................................... 182
自动 IKE VPN 添加第一段配置 ........................................... 183
自动 IKE VPN 添加二阶段配置 ........................................... 186
管理字证............................................................... 188
获得签名的本....................................................... 188
获得一个 CA .......................................................... 192
配置加密策略 ............................................................... 192
添加源地址 ............................................................... 193
添加目的地址 ............................................................. 193
添加一个加密策略 ......................................................... 194
IPSec VPN ........................................................... 195
VPN 器 ( 集线器 ) 配置步骤 ......................................... 196
添加一个 VPN ....................................................... 197
VPN 辐条配置步骤..................................................... 198
冗余 IPSec VPN ............................................................. 199
配置冗余 IPSec VPN ....................................................... 199
x
美国飞塔有限公司
VPN 监视和问题解答 ......................................................... 200
查看 VPN 通道状态 ......................................................... 200
查看拨VPN 连接的状态 ................................................... 201
试 VPN................................................................. 201
PPTP L2TP VPN ..................................................... 203
配置 PPTP .................................................................. 203
FortiGate 配置PPTP 网关 .............................................. 204
配置 PPTP Windows98 客户.............................................. 206
配置 Windows2000 PPTP 客户............................................ 207
配置 WindowsXP PPTP 客户.............................................. 208
L2TP VPN 配置 .............................................................. 209
FortiGate 配置L2TP 网关 .............................................. 210
配置 Windows2000 客户的 L2TP .............................................. 212
配置 WindowsXP 客户的 L2TP ................................................ 214
网络入侵检测系统 (NIDS) .............................................. 217
目录
检测攻击 ................................................................... 217
择要监视的网络接口 ..................................................... 217
NIDS ................................................................ 217
校验和的配置 ......................................................... 219
查看攻击列表 ......................................................... 219
查看攻击............................................................. 219
启用和NIDS 攻击.................................................. 220
添加 用户定的特...................................................... 221
NIDS 攻击预防 .............................................................. 221
启用 NIDS 攻击预........................................................ 222
启用 NIDS 攻击预防特.................................................... 222
设置特征临界值 ........................................................... 223
配置出特征值 ....................................................... 224
NIDS 攻击日志 .......................................................... 224
攻击消录到攻击日志 ................................................. 224
减少 NIDS 攻击日志息和报邮件的数量 .................................... 225
防病毒保护 ........................................................... 227
配置步骤 ............................................................... 227
防病毒扫描 ................................................................. 228
文件阻塞 ................................................................... 229
在防火墙通讯阻塞文件 ................................................... 230
添加用于阻塞的文件名样板 ................................................. 230
FortiGate-1000 安装和配置指南
xi
目录
隔离 ....................................................................... 230
隔离被感染的文件 ......................................................... 231
隔离被阻塞的文件 ......................................................... 231
查看隔离列表 ............................................................. 231
隔离列表............................................................. 232
过滤隔离列表 ............................................................. 232
隔离区删除文件 ....................................................... 232
下载被隔离的文件 ......................................................... 232
配置隔离选项 ............................................................. 233
阻塞的文件和电子邮件 ................................................... 233
配置文件或电子邮件大小............................................... 233
邮件免除阻塞 ......................................................... 233
查看病毒列表 ............................................................... 234
网页内容过滤 ......................................................... 235
配置步骤 ............................................................... 235
内容阻塞 ................................................................... 236
禁忌词汇列表中添加单词短语 ........................................... 236
阻塞对 URL 的访问 ........................................................... 237
使用 FortiGate 网页过滤................................................. 237
使用 Cerberian 网页过滤................................................. 239
本过滤 ................................................................... 242
启用本过滤 ............................................................. 242
择脚本过滤选项 ......................................................... 242
URL 排除列表 ............................................................... 243
URL 排除列表中添加 URL ................................................. 243
电子邮件过滤 ......................................................... 245
配置步骤 ............................................................... 245
电子邮件禁忌词汇列表 ....................................................... 245
禁忌词汇列表中添加单词短语 ........................................... 246
电子邮件阻塞列表 ........................................................... 246
在邮件阻塞列表中添加地址............................................. 246
邮件排除列表 ............................................................... 247
在邮件排除列表中添加地址............................................. 247
添加一个主题........................................................... 248
日志和报告 ........................................................... 249
录日志 ................................................................... 249
程电脑上记录日志 ..................................................... 250
NetIQ WebTrends 服务器上记录日志 ...................................... 250
将日志录到 FortiGate 硬盘 ............................................... 250
将日志录到系统内..................................................... 251
过滤日志............................................................... 252
xii
美国飞塔有限公司
配置通讯日志 ............................................................... 253
启用通讯日志 ............................................................. 254
配置通讯过滤设置 ......................................................... 254
添加通讯过滤的....................................................... 255
查看记录到内的日志 ....................................................... 256
查看日志 ................................................................. 256
搜索日志 ................................................................. 256
查看和管理保硬盘上的日志 ............................................... 257
查看日志 ................................................................. 257
搜索日志 ................................................................. 257
将日志文件下载到管理............................................... 258
删除当前日志中的全部................................................. 258
删除一个保存了的日志文件 ................................................. 259
配置报邮件 ............................................................... 259
添加邮件地址 ......................................................... 259
邮件 ............................................................. 260
启用报邮件 ............................................................. 260
术语表 .............................................................. 261
目录
索引 ................................................................. 263
FortiGate-1000 安装和配置指南
xiii
目录
xiv
美国飞塔有限公司
简介
FortiGate-1000 安装和配置指南 2.50 版
FortiGate 防病毒防火墙支持服务的基于网络的部,包防病毒保护和全
内容扫描过滤。FortiGate 防病毒防火墙增强了网络的安全性,避免了网络资源的误用 和用,可以帮助您更好地使用通讯资源而不会降低网络的性能。FortiGate 防病毒防 火墙获得ICSA 防火墙认证,IP 安全认证和防病毒服务认证。
FortiGate 防病毒防火墙一个于管理的安全设备,它提供了套完整能,
·应服务,例如病毒防护和内容过滤,
·网络服务,例如防火墙、入侵检测、VPN,以及流量控制等
FortiGate 采用了先进的行为加速 Accelerated Behavior)和内容分析系统技术
ABACAS
有的,基于 ASIC 的网络安全构架行网络内容和状态分析及时启动在 网络的防护关用程序,您的网络的安全保护。FortiGate 系列现有的一决方案,如以的防病毒保护补充降低 设备,管理和修成本的时,您提新的用和服务。
TM
),突破了芯片、网络信、安全防及内容分析等诸点。公司所

防病毒保护

FortiGate-2000C 型提供了满足
企业及服务供应商所企业重载级性能
和可性。FortiGate-200 使用多个 CPUFortiASIC 芯片供了2G 吞吐
,能满足数大用中设备的严FortiGate-2000C 括冗余供电设备以避免单失效时它支持均衡和不中服务的失效恢复。高容性,高可性和于管理使得
FortiGate-2000C 成为可管理服务的
ICSA 认证的 FortiGate 防病毒保护,可将FortiGate WEB HTTP), 文件传FTP)和 EMAIL(SMTP, POP3, IMAP ) 内容中病毒感染的文件删除 FortiGate 从内容中检测出病毒时,自动病毒防护能可以删除那些感染了病毒的文
件,用一病毒感染信息掉原来的文件,后转发到内容的接收方Web 和电子 邮件内容可以是存在于规网络通讯中的或者是被装在 IPSec VPN 通讯流中的。
可以提高安全防护的,将防病毒保护能设置为阻塞通FortiGate 设备 的特定型的文件。使用能可以阻塞可能含有新型病毒的文件。
FortiGate-1000 安装和配置指南
1
Web 内容过滤 简介
如果 FortiGate 设备内配有硬盘,可以将被感染被阻塞的文件隔离FortiGate 管理可以下载被隔离的文件,后对它们行病毒扫描,毒,将它们发送给原 的接者。您可以将 FortiGate 设备配置过一段时自动删除被隔离的文 件。
FortiGate 设备从内容中检测到病毒将它删除的时候,它可以系统管理 发送一邮件。
ICSA LABS 认证了 FortiGates 的以下功能:
·100% 检测到 The Wild List(www.wildlist.org) 中列举的所有病毒。
·检测 PKZip 压缩文件中的病毒。
·检测以 UUENCODE 编码EMAIL 中的病毒。
·检测以 MIME 编码EMAIL 中的病毒。
·在扫描所有动作进行日志录。

Web 内容过滤

FortiGate Web 内容过滤可设置扫描 URL WEB 网页内容中的全部 HTTP 内容
。如果在 URL 阻塞列表中URL 配的目 , 或在网页中发现内容列表中的短语 FortiGate 将阻塞页。被阻塞的网页会被一条内容阻塞消息
替代,您可以使用基于 Web 的管理程序缉这息。

电子邮件过滤

过设置 URL 阻塞可以挡来一网的所有或部网页。一特点,拒绝某点中的部分而是阻塞整个网
止无封锁到一的网页,可将 URLs 添加到一例外列表中,从覆盖 URL 封锁及内容封锁列表中的设置。
Web 网页内容过滤括脚本过滤,它可以配置为阻塞非安全 web 内容
Java 程序、CookiesActiveX
可以使用 Cerberian URL 阻塞阻塞受欢迎URL
过配置 FortiGate 的电子邮件过滤能,可以扫描所有的 IMAP POP3 邮件内 容,出不受欢迎的发件人或不受欢迎的内容。如果发现个邮件的发件人地址与电 子邮件阻塞列表中的一项配,或者在邮件的内容中含有和禁忌词汇列表中的 配的内容,FortiGate 会在个邮件的标栏中添加一个电子邮件标。接收者 可以用他们的电子邮件客户件根据个电子邮件标过滤不的邮件。
于所有的或部已知广告邮件发送,您可以过配置电子邮件阻塞功能在这些的发件人所发送的电子邮件上添加电子邮件标为了避免意中在正 常发件人发送的邮件上加上电子邮件标,您可以将发件人的地址板添加到一个 列表中,以使该发件人发送的邮件不邮件阻塞功能和禁忌词汇列表的限
2
美国飞塔有限公司
简介 防火墙
防火墙
ICSA 认证的 FortiGate 防火墙可以在互联充满敌意的环境中保护您的电 网络。ISCA FortiGate 防火墙 4.0 版本授予FortiGates 可以成功 保护企业网络不受来自公或其它非信任网络的各种威胁
完成 FortiGate 的基本安装,防火墙可设置许用户从保护内部网络访问 Internet并同封锁Internet 到内部网的访问。您可防火墙行设置,使其 从内部网到 Internet 的访问,和从 Internet 到内部的访问控制
您可以使用以选项灵活配置 FortiGate 安全策略 :
·控制所有入和出的网络流通
·控制加密VPN 流通
·应用防病毒保护和 WEB 内容过滤,
·阻塞全部策略选项的访问,
·根据策略进控制
·拒绝出入地址流通
·单独成组地控制的和用户定的网络服务,
·要用户在获取访问之 前进行用户认证,
·包含了流通控制用以设置条策略的访问权和带宽保证或带宽
·包含日志用以策略下的网络连接,
·包含网络地址转路由 (NAT/ 路由)模式策略
·包含NAT 和路由模式策略
FortiGate 防火墙支持网络地址转换 / 路由模式或透明模式。

NAT/ 路由模式

NAT/ 路由模式下 , 您可创建 NAT 模式和路由模式策略
·NAT 模式策略通过网络地址转不安全区域中的用户隐藏较安全区域中的地址
·路由模式策略在不地址转拒绝区域间的连接。

透明模式

透明模式提供了与 NAT 模式的基本防火墙保护。从 FortiGate 中接到的据 包根据防火墙策略地转发或阻塞FortiGate 可插入到网络的任何一点
要对网络或其它关组任何的改VPNVLAN、多区域功能及一防火墙能在 NAT/ 路由模式使用。

虚拟专用网 (VLAN

FortiGate 防病毒防火墙支持服从 IEEE802.1Q 的虚拟局域网(VLAN)标
VLAN 技术,FortiGate 可以多个安全安全服务和连接控制,根据添加VLAN据包的 VLAN ID 来识别这些安全FortiGate 可以识别 VLAN ID 并对安全网络和
个安全域间IPSec VPN 流应用安全策略。它可以VLAN 的网络和 VPN 认证、内容过滤和防病毒保护能。
FortiGate-1000 安装和配置指南
3
网络入侵检测系统 (NIDS 简介

网络入侵检测系统 (NIDS

FortiGate 网络入侵侦测系统 (NIDS) 一种实时网络入侵,它能的网络识别取行动。NIDS 攻击来识别1000
。您可以启用或NIDS 型的攻击进行检测。可以自行攻击用户自定攻击型检测。
NIDS 可以防止探测、常见拒绝服务攻击和基于据包的攻击。您可以启 用或攻击的特,和定制攻击检测的灵敏度和其他参
为通知系统管理攻击NIDS 攻击及一流通记录到攻击日志中, 根据设置发送报EMAIL
Fortinet 可定更新攻击数。您可下载并手动安装攻击数可设置 FortiGate 自动查询下载更新的 IDS

虚拟专用网络 (VPN

使用 FortiGate 虚拟专用网 (VPN), 可您在公网络和网络、从
程安全通讯系统登陆到公司网的用户或行者 之一个安全的网络连接。服务 供应可以使用 FortiGate 设备他们的客户提VPN 服务。
FortiGate VPN 包括特性 :
·行行ICSA 认证的 IPSec VPN 括 :
·通道模式IPSec, ESP 安全,
·DES 3DES (triple-DES) 加密加速
·HMAC MD5 HMAC SHA1 认证和数据整体化
·基于密钥的自动密钥交换,
·使用本地验证或 CA 证的 IPSec VPN
·手工密钥通道
·Diffie-Hellman 12、和 5
·积极模式和模式,
·重检测,
·向前
·XAuth 认证 ,
·失效对等检测,
·易于连接的 PPTP,支持为大多用的操作系统所支持的 VPN
·易于连接的 L2TP,支持为大多用的操作系统所支持的更安全的 VPN
·基于 IPSec VPN 流通控制的防火墙策略
·IPSec NAT 跨越技术使得NAT IPSec VPN 网关或客户可以连接到 IPSec VPN 通道
·VPN VPN 星形连接,可以使 VPN 流通从一个通道经 FortiGate 连接到 通道
·IPSec 冗余可以创建程网络的自动密钥交IPSec VPN 连接。
4
美国飞塔有限公司
简介 高可用性

高可用性

高可用性 (HA) 个或多个 FortiGate 失效恢复Fortinet
冗余硬HA 能,配在 NAT/ 路由模式的 FortiGate。您可以将 FortiGates 配置为主动 - (A-P) 模式或动 - (A-A)HA 模式。
A-P 模式和 A-A 模式的 HA 使用类似的高可用性冗余硬件配置。高可用性件保
了当 HA 中一个 FortiGate 失效,所有能及的防火墙连接持现

安全安装、配置、管理

安装过程即快捷又次启动 FortiGates 时,它经配置使用默认的 IP 地址及安全策略配置。为了使 FortiGate 开始保护您的网络,只需连接到基于 Web 管理程序,设置操作模式使用安装配置您网络的 FortiGate IP 地址。在上,可用基于 Web 的管理程序进行更的配置以满足您更多的要。
可使用 FortiGate 面板上控制按钮 LCD 行基本配置。

基于 Web 的管理程序

从任何一个装有 IE 的电脑上HTTP 或安全 HTTPS 式连接到基于 Web 的 管理程序,FortiGates 设备行配置和管理。基于 Web 的管理程序支持多 。您可以从任何 FortiGate 接口将 FortiGate 设备配置使用 HTTP HTTPs 行管护。
您可以使用基于 Web 的管理程序完成大FortiGate 配置工可以使用基于
Web 的管理程序监视 FortiGate 设备的状态。使用 基于 Web 的管理程序配置所 修改即生无须新启动防火墙或中服务。您可以将完成的配置下载 并。您所保的设置可以在任何时间恢复到系统中。
FortiGate-1000 安装和配置指南
5
安全安装、配置、管理 简介
1: FortiGate 基于 Web 的管理程序 和设置

命令行接口 (CLI

,从访问 FortiGate 命令行控制界面 CLI)。或者可以使用 Telnet 或者安 全的 SSH 连接式从任何FortiGate 连接的网络,包括互联网,中访问 CLI 界面
行一配置工 基于 Web 的管理程序无法实现的。 包含有关基本 CLI 命令和高CLI 命令的信息。您可以在 中到关于如何连接到 CLI 和如何使用 FortiGate CLI 的更加完整的说明。

日志和报告

·报告连接到防火墙接口的通讯
·报告使用的网络服务,
·报告防火墙策略许的通讯
·报告防火墙策略拒绝通讯
·报告配置和其它一管理件,如 IPSec 通道商、 病毒检测、攻击、web
阻塞
·报告NIDS 检测到的攻击
您可以将管理员计机的通讯接口连接到 FortiGate RS-232 控制
CLI 具有和 基于 Web 的管理程序的管理和监视功能。外,您可以使用 CLI
安装和配置指南
FortiGate CLI 指南
FortiGate 支持录各种类别流通和配置修改。您可将日志设置如
·向系统管理发送报EMAIL 以报告病毒事件、入侵及防火墙或 VPN 件及异常违法
情况
6
美国飞塔有限公司
简介 2.50 版本的新特点
日志可传送到程系统日志服务或以 WebTrends 增强日志式传WebTrends NetIQ 安全报告中和防火墙服务器上某些型号的防火墙可将日志 可选的内置硬盘上。如果有安装硬盘,您可配置 FortiGate 日志和报告,把最录到共享系统内

2.50 版本的新特点

节主要述了 Forti0S v2.50 中的一新的特

系统管理

·改了 FortiGate 系统健康状态监视能,包括 CPU 及内的使用,会话数 量,网 络 带宽使用,以及检测到的病毒和入侵的数量,详细内容请 88
系统状态
·修防病毒和攻击更新能,使其连接到新版本的 Fortinet 响应发布网络。
现在可以以为单行定更新,,系统 > 更新页面显示关于更新状态的 更多的信息。详情第 93 页 病毒防护定攻击更新” 。
·可以从基于 Web 的管理程序接连接到 Fortinet 技术支持网页的页。您可以注册 您的 FortiGate 设备获得访问其他技术支持资源的权详情请见 第 102 页
注册 FortiGate 设备
网络配置
·关于如何添加和使用区域的内容有所动。内容请 109 配置区
·关于如何添加和使用 VLANs 的内容有一动,内容请 第 115 页 配置
虚拟局域网(VLAN
·新的网络接口配置选项,详情 第 111 页 配置网络接口
·在所有网络接口Ping 服务失效网关检测,
·从任何接口HTTP Telnet 管理访问,
·所有 FortiGate 网络接口的第IP 地址
路由
·的基于的路由配置。
·级策略路由配置 (限于 CLI)。
路由信息协议 RIP
·新的 RIP v1 v2 能。详情 第 123 RIP 配置” 。
网络管理协议 SNMP
·支持 SNMP v1 v2
·支持 RFC 1213 RFC 2665
·监视全部的 FortiGate 配置和能。
·详情第 135 页 配置 SNMP
FortiGate-1000 安装和配置指南
7
2.50 版本的新特点 简介
HA
·主动 - 动模式的 HA 使用了交换机,具有选表的能
·透明模式的 HA
·HA A/V 更新
·HA 能的配置同步
详情 57 页 “ 高可用性”
换信息
您可以定FortiGate 设备发送的以下替换信息:
·当检测到病毒时,
·当有文件被阻塞时,
·当一个文件被阻塞时,
·发送报邮件时。
详情 137 制替换信息” 。

防火墙 Firewall

·防火墙的默认配置有一动,详情 142 默认防火墙配置
·在所有接口上添加了虚拟 IP。详情 第 160 页 虚拟 IP
·为防火墙策略添加了内容配置文件,可以组合有关阻塞、扫描、隔离、网页内容阻塞
和电子邮件过滤的有关配置信息。详情第 167 页 内容配置文件” 。

用户和认证

VPN
·LDAP 认证。详情 第 174 配置 LDAP 支持” 。
关于 FortiGateVPN 能的说明请
·第一
·AES 加密
·
·选项,包括拨对等Peer, XAUTH, NAT 跨越DPD
·二阶
·AES 加密
·加密策略服务
·和导入本
·导入 CA
FortiGate VPN 指南
。新的特性包
8
美国飞塔有限公司
简介 2.50 版本的新特点

NIDS

防病毒

网页过滤

电子邮件过滤

关于 FortiGate NIDS 能的完整说明,请
·攻击检测特征分组
·用户定攻击预
·在多个接口监视攻击
·监视 VLAN 子接口的攻击
·用户定攻击检测特
关于 FortiGate 防病毒能的完整说明请
·内容配置文件
·隔离含有病毒的文件或被阻塞的文件
·阻塞大小超过限的文件
关于 FortiGate 网页过滤能的完整说明,请
性包
·Cerberian URL 过滤
FortiGate NIDS 指南
。新特性包
FortiGate 内容保护指南
FortiGate 内容保护指南
。新特性包
。新特

日志和报告

关于 FortiGate 电子邮件过滤能的完整说明请
关于 FortiGate 日志录的说明请
·使用 CSV 式将日志录到
·日志紧急报、危急、错误、告、注意、信息
·日志策略
·通讯日志过滤
·新病毒、网页过滤和电子邮件过滤日志
·支持认证的报邮件
·邮件
·扩展WebTrends 动图表支持
FortiGate 日志和息参指南。
FortiGate 内容保护指南
FortiGate-1000 安装和配置指南
9
关于本手册 简介

关于本手册

安装和配置导描述了如何安装和配置 FortiGate-2000C。本手册包含以内容:
·开始 述了包,安置,和启动 FortiGate
·NAT/ 路由 模式安装 述了如果您希望 FortiGate 行于 NAT/ 路由模式,应当如何
安装。
·透明模式安装 述了如果您希望 FortiGate 行于透明模式,应当如何安装。
·高可用性 述了如何安装和配置以高可用性式配置和行的 FortiGate 设备。
·系统状态 述了如何查看您的 FortiGate 设备的当前状态,以及关的系统
安装更新的 FortiGate 件,备恢复系统设置,在透明模式和 NAT/ 路由 模式间切等等
·病毒和攻击定义升级及注册 描述了病毒和攻击定义自动更新的配置方法。本章还 括了连接到 FortiGate 技术支持网和注册您的 FortiGate 设备所步骤
·网络配置 述了如何配置接口、区域VLANs 和配置路由。
·RIP 配置 述了 FortiGate RIP2 如何现以及如何配置 RIP 关设置。
·系统配置 述了在系统 > 配置 基于 Web 的管理程序页可以行的系统管理操作 述了如何设置系统时添加和更有管理权限的用户,配置 SNMP,以及编 辑可自定息。
·防火墙配置 述了如何配置防火墙策略控制通FortiGate 设备的通讯,和 对数通讯应用内容过滤。
·用户认证 述了如何在 FrotiGate 用户添加用户,如何将 FortiGate 配置连接到一个 RADIUS 服务器进行用户认证。
·IPSec VPN 如何配置 FortiGate IPSec VPN
·PPTP L2TP VPN 描述了如何在 FortiGate windows 客户端之间配置 PPTP L2TP
VPN
·网络入侵检测系统 (NIDS) 述了如何配置 FortiGate NIDS 以检测和网络攻 击
·防病毒保护 述了如何使用 FortiGate 保护您的网络不病毒和蠕虫的侵
·网页内容过滤 述了如何配置网页内容过滤以受欢迎的网页内容
FortiGate
·电子邮件过滤 述了如何配置电子邮件过滤以受欢迎的电子邮件内容。
·日志和报告 述了如何配置日志和报邮件以录和响应 FortiGate 动。
·术语表 义了在本手册中使用的一

文档中的约定

10
本指南使用以约定CLI 命令的
·<> 的内容换的关
例如:
美国飞塔有限公司
简介 Fortinet 的文档
执行 restore config < 文件_ 字符串 >应当restore config myfile.bak
<xxx_ 符串 > 一个 ASCII 字符串 <xxx_ 整数 > 一个整数 <xxx_ip> 一个 IP 地址
·线波形{|} 波形号中的内容中任选其一。 例如:
set system opmode {nat | transparent} 您可以 set system opmode nat set system opmode
transparent
·[ ] 这个关词是可选的 例如:
get firewall ipmacbinding [dhcpipmac] 您可以 get firewall ipmacbinding
get firewall ipmacbinding dhcpipmac

Fortinet 的文档

FortiGate 用户手册的以各卷中可以到关于 FortiGate 产品的对应信息:
·第一卷:FortiGate 安装和配置指南
述了 FortiGate 设备的安装和基本配置方法述了如何使用 FortiGate 的防 火墙策略控制通FortiGate 设备的网络通讯,以及如何使用防火墙策略FortiGate 设备的网络通讯HTTPFTP 和电子邮件内容用防病毒保护、网 页内容过滤和电子邮件过滤。
·卷:FortiGate 虚拟专用网络 (VPN)指南
包含FortiGate IPSec VPN 中使用认证、密钥和手工密钥加密的更 的信息。括了 Fortinet VPN 客户配置的基本信息,FortiGate PPTP
L2TP VPN 配置的详细信息,以及 VPN 配置的例子。
·卷:FortiGate 内容保护指南
述了如何配置防病毒保护,网页内容过滤和电子邮件过滤,以保护
FortiGate 的内容。
·卷:FortiGate NIDS 指南
述了如何配置 FortiGate NIDS,以检测自网络的攻击保护 FortiGate 威胁
·卷:FortiGate 日志和息参考指南
述了如何配置 FortiGate 的日志和报邮件。括了 FortiGate 日志息的说 明。
·卷:FortiGate CLI 指南
述了 FortiGate CLI且还包含一个 FortiGate CLI 命令的说明。
FortiGate 设备的操作步骤说明。
FortiGate-1000 安装和配置指南
FortiGate 线帮助包含使用 FortiGate 基于 Web 的管理程序配置和管理您的
11
Fortinet 的文档 简介

Fortinet 技术文档的注释

如果您在本文档或任何 Fortinet 技术文档中发现错误或疏漏之处,欢迎您将有
关信息发送到 techdoc@fortinet.com
12
美国飞塔有限公司
简介 客户服务和技术支持

客户服务和技术支持

请访问们的技术支持网,以获取防病毒保护和网络攻击更新、件更新、
产品文档更新,技术支持信息,以及其他资源。网http://support.fortinet.com
可以到 http://support.fortinet.com 注册您的 FortiGate 防病毒防火墙或
在任何时登陆您的注册信息。
电子邮件信用于 Fortinet 电子邮件支持:
amer_support@fortinet.com 美国、墨西哥拉丁和南美地区的客户提
apac_support@fortinet.com 日本、国、中国、中国香港、新马来西亚、以及其
eu_support@fortinet.com 国、斯堪维亚半岛、非和中地区的客
关于 Fortinet 支持的信息,请访问 http://support.fortinet.com
们的技术支持的时,请您提信息:
·您的
·公司
·
·电子邮件地址
·
·FortiGate 设备产序列号
·FortiGate 型号
·FortiGate FortiOS 固件版本
·您所到的问说明
务。
他所有亚洲利亚地区的客户提服务。
户提服务。
FortiGate-1000 安装和配置指南
13
客户服务和技术支持 简介
14
美国飞塔有限公司
开始
FortiGate-1000 安装和配置指南 2.50
述了有关包、安装及如何启动 FortiGate 防病毒防火墙的内容。
此章内容,您可节进行配置 :
·如果在 NAT/ 路由 模式下运行 FortiGate, 请参第 31 页 NAT/ 路由 模式
安装
·如果在 透明 模式下运行 FortiGate,请参 第 45 页 透明模式安装
·如果要在 HA 模式下运行个或多个 FortiGate, 请参第 57 页 高可用性
叙述了内容:
·包装中的物品
·安置
·启动
·连接到基于 Web 的管理程序
·连接到命令行接口 (CLI)
·FortiGate 出厂默认设置
·规划您的 FortiGate 设备的配置
·FortiGate 系列产品参数最大值列表
·
FortiGate-1000 安装和配置指南
15
包装中的物品 开始

包装中的物品

FortiGate-1000 包装中含有以下物品:
·FortiGate-1000 防病毒防火墙
·黄色连接以网电
·灰色普网电
·一根信电
·FortiGate-1000 手册
·源线
·包含用户手册内容的光
·19 英寸安装支
2: FortiGate-1000 包装中的物品
安置
16
FortiGate-1000 可安置在 19 英寸。它据机2 U 的
FortiGate-1000 被独立安装在任何独立安装需确保在其围每
側留1.5 英寸 (3.75 厘米 ) 的间以保证空气流通和风冷
美国飞塔有限公司
Loading...
+ 256 hidden pages